攻擊時間線與初期應對

荷蘭漏洞揭露協會(DIVD)在9月24日透過LinkedIn公開證實遭受入侵,並指出攻擊手法前所未見,初步判定為AI驅動的活動。根據後續公布的公告 DIVD-2026-00014,攻擊者首次存取系統的時間為9月21日,協會於22日察覺惡意活動並立即封鎖資料中心所有系統的存取管道。DIVD迅速啟動全面事件應變機制,通報荷蘭當局,並與資安廠商Merlon Security共同展開鑑識調查,同時將發現的漏洞通報給Zammad開發團隊。

漏洞技術細節與影響範圍

此次攻擊的核心在於Zammad開源IT服務與客服系統中的兩個零時差漏洞,編號分別為CVE-2026-102489與CVE-2026-102490。這兩個漏洞的結合使得攻擊者能夠在極短的時間內(幾秒內)挾持使用者的連線,進而遠端執行程式碼並將權限提升至root等級。雖然攻擊者的具體身分尚未完全確認,且無法排除目標式攻擊的可能性,但已確認有志工的使用者資料遭到外流,內容包含電子郵件信箱與其他聯絡管道。

官方認定與後續更新

美國網路與基礎設施安全局(CISA)已於10月2日正式更新已遭利用漏洞名單(KEV),將上述兩個Zammad漏洞納入,顯示其威脅性已獲國際認可。DIVD公布的螢幕截圖顯示,攻擊者的指令碼內含有大量說明文字,AI代理甚至試圖為自己的行為辯解與解釋,這種特徵明顯不同於傳統人類攻擊者留下的痕跡。這起事件凸顯了自動化攻擊工具在利用零時差漏洞時的快速反應能力,對企業客服系統的安全性提出新的挑戰。